Zum Hauptinhalt springen
S-EDV news

SPF- & DMARC-Generator

SPF- und DMARC-Einträge für den DNS per Formular erstellen oder vorhandene Records prüfen lassen – mit Zähler für DNS-Lookups, Syntaxprüfung und Vorlagen für gängige Mail-Anbieter.

  • Läuft komplett in Ihrem Browser
  • Keine Daten an einen Server
  • Ohne Anmeldung, ohne Tracking

Für andere Dienste (Newsletter, Ticketsystem, Webshop) übernehmen Sie den include-Wert aus der Dokumentation des Anbieters.

Alle übrigen Absender

Das Tool arbeitet nur mit Ihren Eingaben und fragt kein DNS ab. Eingebundene Records (include, redirect) kann es deshalb nicht auflösen.

SPF-Record

Hinweise

SPF, DKIM und DMARC: wer was prüft

Drei DNS-Einträge schützen Ihre Domain davor, dass Fremde in ihrem Namen E-Mails versenden. SPF (RFC 7208) legt fest, welche Server Mails für eine Domain einliefern dürfen. Geprüft wird dabei die Domain des Umschlag-Absenders (MAIL FROM, sichtbar als Return-Path), nicht die Absenderadresse, die Empfänger im Mailprogramm sehen. DKIM signiert jede Mail kryptografisch. DMARC (RFC 7489) verknüpft beides mit der sichtbaren From-Adresse: Eine Mail besteht DMARC, wenn SPF oder DKIM erfolgreich ist und die geprüfte Domain zur From-Domain passt („Alignment“). Außerdem legt DMARC fest, was mit Mails geschehen soll, die durchfallen, und wohin Empfänger Berichte schicken.

Das Tool oben arbeitet ausschließlich mit Ihren Eingaben und fragt kein DNS ab. Es prüft die Syntax und zählt die DNS-Lookups, die direkt im Record stehen. Was eingebundene Records (include, redirect) enthalten, sehen Sie nur mit einer echten DNS-Abfrage.

Aufbau eines SPF-Records

Ein SPF-Record ist ein TXT-Record direkt an der Domain und beginnt immer mit v=spf1. Danach folgen Mechanismen, die von links nach rechts geprüft werden – der erste Treffer entscheidet. Ein vorangestelltes Zeichen (Qualifier) bestimmt das Ergebnis: + Pass (Standard), - Fail, ~ SoftFail, ? Neutral.

EintragBedeutungDNS-Lookup
ip4:, ip6:einzelne Adresse oder Netz, z. B. ip4:192.0.2.0/24nein
a, mxAdressen der Domain bzw. ihrer Mailserverja
include:übernimmt die erlaubten Server eines anderen SPF-Records, etwa von Microsoft 365ja, plus alle Lookups des eingebundenen Records
exists:, ptrSonderfälle; ptr soll nicht mehr verwendet werdenja
redirect=verweist auf den Record einer anderen Domain, wenn kein all vorhanden istja
-all, ~allErgebnis für alle übrigen Servernein

RFC 7208 begrenzt die Auswertung auf 10 DNS-Lookups. Wird die Grenze überschritten, lautet das Ergebnis permerror und SPF gilt als fehlerhaft. Mehr als zwei Abfragen ohne Ergebnis („void lookups“) sollen ebenfalls zu permerror führen. Pro Domain darf es nur einen TXT-Record mit v=spf1 geben. Eine einzelne Zeichenkette im TXT-Record fasst höchstens 255 Zeichen; längere Records werden in mehrere Zeichenketten aufgeteilt, die Empfänger ohne Leerzeichen zusammensetzen.

DMARC schrittweise einführen

Der DMARC-Record steht als TXT-Record unter _dmarc.ihre-domain.de. Pflicht sind v=DMARC1 als erster Eintrag und die Richtlinie p=. Bewährt hat sich ein Vorgehen in drei Stufen:

  1. p=none mit rua=mailto:…: Es wird nichts blockiert, aber Sie erhalten Sammelberichte und sehen, welche Server in Ihrem Namen senden.
  2. p=quarantine: Sobald alle legitimen Absender SPF oder DKIM mit passender Domain bestehen, landen Fälschungen meist im Spam-Ordner.
  3. p=reject: Mails, die DMARC nicht bestehen, werden abgelehnt.

Wie Sie die Berichte lesen und wann der nächste Schritt passt, beschreibt die Anleitung DMARC-Reports auswerten: von p=none zu p=reject.

TagWerteWirkung
pnone, quarantine, rejectRichtlinie für die Domain
spwie peigene Richtlinie für Subdomains; ohne Angabe gilt p
ruamailto:-AdressenEmpfänger der Sammelberichte (in der Regel täglich)
rufmailto:-AdressenFehlerberichte zu einzelnen Mails – nicht alle Empfänger versenden sie
adkim, aspfr (Standard), sentspannte oder strenge Prüfung der Domain-Übereinstimmung
pct0–100Anteil der Mails, auf die die Richtlinie wirkt; in der überarbeiteten Spezifikation (DMARCbis) nicht mehr vorgesehen

Liegt die rua-Adresse unter einer fremden Domain, etwa bei einem Report-Dienst, muss diese Domain die Annahme erlauben: mit einem TXT-Record ihre-domain.de._report._dmarc.fremde-domain.de und dem Inhalt v=DMARC1. Fehlt er, senden Empfänger keine Berichte an diese Adresse.

Praxistipps

Erfassen Sie vor dem Umstellen auf -all alle Dienste, die Mails mit Ihrer Domain versenden: Mailserver, Newsletter-Tool, Webshop, Ticketsystem, Drucker mit Scan-to-Mail. Für Domains, die gar keine Mails versenden, genügen v=spf1 -all und ein DMARC-Record mit p=reject. Richten Sie DKIM immer zusätzlich ein: Bei Weiterleitungen scheitert SPF oft, während eine unveränderte DKIM-Signatur erhalten bleibt. Für Microsoft 365 zeigt die Anleitung Exchange Online: SPF, DKIM und DMARC für die eigene Domäne alle Schritte, für eigene Mailserver OpenDKIM mit Postfix einrichten. Den veröffentlichten Stand prüfen Sie so:

dig +short TXT example.com
dig +short TXT _dmarc.example.com

Planen Sie einen Umzug zu einem anderen Anbieter, senken Sie die TTL einige Zeit vorher, zum Beispiel auf 300 Sekunden. Worauf Sie dabei achten sollten, beschreibt Domain umziehen ohne Ausfall.

Häufige Fragen

Soll ich -all oder ~all verwenden?

-all ist die klare Aussage „andere Server sind nicht berechtigt“. ~all kennzeichnet sie nur als verdächtig und eignet sich für die Übergangszeit, solange Sie noch nicht sicher sind, alle Absender erfasst zu haben. Mit DMARC entscheidet ohnehin die DMARC-Richtlinie, was mit durchgefallenen Mails passiert. Vermeiden Sie ?all und vor allem +all, das jeden Server erlaubt.

Warum überschreitet mein Record das Lookup-Limit, obwohl nur drei include-Einträge darin stehen?

Jedes include zählt selbst als Lookup und bringt die Lookups des eingebundenen Records mit. Große Anbieter verschachteln ihre Records oft mehrfach. Das Tool zählt nur, was direkt in Ihrem Record steht; den Gesamtwert ermitteln Sie mit einer DNS-Abfrage der eingebundenen Records. Abhilfe schaffen feste ip4/ip6-Einträge für eigene Server und das Entfernen nicht mehr genutzter Dienste.

Darf eine Domain mehrere SPF-Records haben?

Nein. Findet ein Empfänger mehrere TXT-Records mit v=spf1, ist das Ergebnis permerror. Fassen Sie alle Einträge in einem Record zusammen – etwa v=spf1 mx include:spf.protection.outlook.com -all. Andere TXT-Records, zum Beispiel zur Domain-Bestätigung, stören nicht.

Gelten SPF und DMARC auch für Subdomains?

SPF wird nicht vererbt: Jeder Name, der als Umschlag-Absender auftritt, braucht einen eigenen SPF-Record. DMARC dagegen greift auf die Organisationsdomain zurück, wenn eine Subdomain keinen eigenen _dmarc-Record hat. Dann gilt dort sp= bzw., falls nicht gesetzt, p=.

Warum erhalte ich keine DMARC-Berichte?

Häufige Ursachen: rua fehlt oder ist ohne mailto: angegeben, die Zieladresse liegt unter einer fremden Domain ohne Autorisierungs-Record, oder das Postfach weist die Berichte ab. Sammelberichte kommen außerdem nicht sofort, sondern meist einmal täglich pro Empfänger.

Werden meine Eingaben übertragen oder live im DNS geprüft?

Nein. Das Tool erzeugt und prüft die Records vollständig in Ihrem Browser und sendet keine Anfragen, auch keine DNS-Abfragen. Deshalb kann es eingebundene Records nicht auflösen und nicht sehen, was aktuell veröffentlicht ist.